这是Cisco Secure Client(测试版本5.0.01242)和Cisco AnyConnect(测试版本4.10.06079)中任意文件删除漏洞的PoC。

当用户连接到VPN时,vpndownloader.exe进程会在后台启动,并在c:\windows\temp目录下创建具有默认权限的目录,格式如下:<random numbers>.tmp。创建此目录后,vpndownloader.exe会检查该目录是否为空,如果不为空,则会删除其中的所有文件/目录。这种行为可被滥用以NT Authority\SYSTEM账户权限执行任意文件删除操作。
然后,利用任意文件删除功能,通过滥用Windows安装程序的行为来生成系统cmd进程,该行为在ZDI文章中有描述:https://www.zerodayinitiative.com/blog/2022/3/16/abusing-arbitrary-file-deletes-to-escalate-privilege-and-other-great-tricks (发现者:@KLINIX5)